
PoC de bypass de autenticação OIDC do SimpleHelp
[!WARNING] Este código é fornecido COMO ESTÁ apenas para fins educacionais e de pesquisa. Não use este PoC em sistemas de produção, ambientes compartilhados ou alvos não autorizados.
- Este exploit demonstra uma vulnerabilidade crítica de execução remota de código (RCE) (CVE-2026-6307) que pode comprometer completamente o sandbox do renderizador Chrome.
- Executar ou hospedar este código pode disparar detecções de antivírus, alertas de monitoramento de segurança ou consequências legais se usado indevidamente.
- Os autores e mantenedores do repositório não assumem nenhuma responsabilidade por qualquer dano, uso indevido ou atividade ilegal resultante deste código.
- Use exclusivamente em ambientes de laboratório isolados com autorização adequada. Destinado apenas a pesquisa defensiva, análise de vulnerabilidades e testes de equipe azul.
Autor: J4ck3LSyN
As versões do SimpleHelp 5.5.15 e anteriores e versões pré-lançamento 6.0 contêm uma vulnerabilidade crítica de bypass de autenticação (CVE-2026-48558) no fluxo de autenticação OpenID Connect (OIDC).
Quando a autenticação OIDC está configurada, o servidor aceita tokens de identidade (ID Tokens / JWTs) sem verificar sua assinatura criptográfica. Um atacante remoto não autenticado pode forjar um token com claims arbitrárias (incluindo associações a grupos) para criar e autenticar como um usuário Técnico privilegiado. Isso também pode contornar o MFA em configurações afetadas. Nenhuma interação do usuário é necessária.
A causa raiz está na lógica de validação de token OIDC do SimpleHelp:
alg: none funciona; assinaturas inválidas não são rejeitadas).iss, aud, exp e outras claims em determinados fluxos.POST /auth/oidc/callback ou similar) ao enviar um id_token forjado.Isso permite que atacantes se passem por qualquer usuário e elevem seus privilégios ao de técnico sem credenciais.
/opt/SimpleHelp/logs/server.log (e subdiretórios com data)jquery.js / Node.js em endpoints gerenciados (pós-exploração)Corrija imediatamente:
Atualização oficial: SimpleHelp Security Update 2026-05
Soluções temporárias (até a correção):
Veja poc.py neste repositório.
requests, PyJWTpython3 -m venv venv
source venv/bin/activate # (.fish) if your swimming
python3 -m pip install --upgrade pip
python3 -m pip install requests PyJWT
python3 poc.py -u https://target.example.com \
-i https://accounts.google.com \
-a "your-configured-client-id" \
-s attacker-sub \
-e [email protected] \
-n "Evil Technician" \
-g "Technicians,Admins"
A documentação completa dos parâmetros está no script.
Nota: O script inclui descoberta automática do endpoint de callback e suporta substituição manual.
Repositório: https://github.com/J4ck3LSyN-Gen2/CVE-2026-48558